Kyberturvallisuuskeskus nousi Suomen hakutrendeihin uuden viikkokatsauksen jälkeen. Traficomin Kyberturvallisuuskeskus kertoo, että suomalaisilta yritettiin huijata vuoden 2026 ensimmäisellä puoliskolla yhteensä noin 60 miljoonaa euroa. Pankit onnistuivat estämään tai palauttamaan 31,7 miljoonaa euroa, mutta rikollisille päätyi silti 28,3 miljoonaa.
Luvut osoittavat, että huijaukset eivät ole vain satunnaisia roskaposteja. Niitä tehdään laajasti ja ammattimaisesti. Keskuksen mukaan pankit kirjasivat tammi–kesäkuussa noin 20 000 huijausyritystä, joista noin 6 000 onnistui ja 14 000 torjuttiin.
Miksi huijauksia on nyt niin paljon?
Huijausten määrä kasvoi lähes kolmanneksen edellisvuoden vastaavaan aikaan verrattuna. Rikolliset hyödyntävät tuttuja palveluita, kiirettä ja pelkoa: viestissä voidaan väittää tilin olevan vaarassa, maksun epäonnistuneen tai henkilötietojen vanhentuneen.
Teknisesti yksinkertainenkin huijaus voi toimia, jos viesti osuu oikeaan hetkeen. Siksi paras suoja ei ole vain tekninen ohjelma, vaan tapa pysähtyä ennen linkin avaamista tai tunnusten syöttämistä.
Mitä suomalaiset huijaukset yrittävät saada?
Perinteisen pankkitunnusten kalastelun lisäksi rikolliset yrittävät käyttää tunnuksia uusien pankki- ja puhelinpalveluiden avaamiseen sekä lainojen ja osamaksujen hakemiseen.
Tämä tarkoittaa, että vahinko ei aina näy yhtenä tilisiirtona. Varastettu identiteetti tai tunnistautuminen voi johtaa myöhemmin uusiin sopimuksiin ja velkoihin.
Miten pankkihuijaus yleensä alkaa?
Yhteydenotto voi tulla tekstiviestillä, sähköpostilla tai puhelulla. Viestissä voidaan käyttää pankin nimeä ja ulkoasua sekä väittää, että asiakkaan pitää vahvistaa maksu tai estää tilin sulkeminen.
Turvallinen toimintatapa on sulkea viesti ja ottaa yhteys pankkiin itse virallisen sovelluksen, verkkopankin tai pankin omilta sivuilta löytyvän numeron kautta.
Voiko pankki pyytää tunnuksia puhelimessa?
Pankkitunnuksia, korttitietoja tai vahvistuskoodeja ei pidä luovuttaa puhelimessa henkilölle, joka soittaa yllättäen. Soittajan numero voi näyttää aidolta, koska numeron väärentäminen on mahdollista.
Jos puhelu tuntuu aidolta mutta tilanne epäilyttää, katkaise yhteys ja soita itse pankin viralliseen numeroon.
Mitä Klarna-huijauksissa tapahtuu?
Kyberturvallisuuskeskus kertoo viesteistä, jotka lähetetään Klarnan nimissä ja joissa pyydetään tarkistamaan asiakastiedot linkin kautta. Linkki johtaa rikollisten hallitsemalle sivulle.
Älä kirjaudu maksupalveluun viestin linkistä. Avaa sovellus tai kirjoita palvelun osoite itse selaimeen.
Miten OmaKanta-huijaus tunnistetaan?
Ajankohtaisissa huijauksissa vastaanottajalle väitetään, että OmaKanta-palvelussa on uusi viesti. Linkki ei kuitenkaan vie oikeaan palveluun.
Jos saat ilmoituksen, avaa Kanta-palvelu itse virallisen osoitteen kautta. Terveystietoihin liittyvä kiireellisyyden tunne tekee tällaisesta viestistä erityisen tehokkaan, joten rauhallinen tarkistus on tärkeä.
Mitä pilvitallennushuijauksissa väitetään?
Toinen yleinen teema on pilvitallennustilan maksutietojen päivittäminen. Viesti voi uhata tiedostojen menettämisellä, jos maksua ei vahvisteta heti.
Tarkista tallennuspalvelun tilaus suoraan sovelluksesta tai tilisivulta. Älä syötä korttitietoja sähköpostin linkin kautta.
Mitä tehdä, jos annoit jo tunnukset?
Toimi heti. Ota yhteys pankkiin ja pyydä tarvittavat tunnusten tai kortin sulkutoimet. Jos rahaa on siirretty, kerro tapahtumasta pankille mahdollisimman nopeasti.
Vaihda myös mahdollisesti vaarantuneet salasanat ja tarkista, onko samaa salasanaa käytetty muualla. Tee rikosilmoitus, jos tililtä on viety rahaa tai identiteettiä on käytetty väärin.
Miksi ohjelmistopäivitykset liittyvät huijauksiin?
Kyberturvallisuuskeskuksen viikkokatsaus muistuttaa, että monet hyökkäykset hyödyntävät tunnettuja haavoittuvuuksia, joihin on jo saatavilla korjaus. Päivittämätön laite voi siis lisätä riskiä riippumatta siitä, kuinka tarkasti käyttäjä lukee viestejä.
Automaattiset päivitykset kannattaa pitää päällä puhelimessa, tietokoneessa, selaimessa ja reitittimessä aina kun mahdollista.
Miksi lokitiedot ovat tärkeitä yrityksille?
Jos tietomurto tapahtuu, organisaation pitää pystyä selvittämään mitä tehtiin, millä tunnuksilla ja mihin tietoihin päästiin. Riittävän pitkään säilytetyt lokit ovat tässä keskeisiä.
Ilman lokeja vahingon laajuutta on vaikea arvioida ja saman hyökkäyksen toistuminen vaikeampi estää.
Ajankohtaiset kriittiset haavoittuvuudet
Viikkokatsaus nostaa esiin myös aktiivisesti hyväksikäytettyjä kriittisiä haavoittuvuuksia yritystuotteissa, kuten F5 BIG-IP Access Policy Managerissa ja Check Pointin hallintapalvelimissa. Organisaatioiden pitää asentaa valmistajien korjaukset nopeasti.
Tavalliselle kotikäyttäjälle nimet eivät välttämättä ole tuttuja, mutta yritysten IT-ylläpidolle ne ovat korkean prioriteetin kohteita.
Seitsemän käytännön sääntöä
- Älä anna pankkitunnuksia tai koodeja yllättävälle soittajalle.
- Älä kirjaudu palveluihin sähköpostin tai tekstiviestin linkistä.
- Avaa pankki, Klarna ja OmaKanta itse sovelluksesta tai virallisesta osoitteesta.
- Pidä laitteet ja sovellukset päivitettyinä.
- Käytä eri salasanoja eri palveluissa.
- Ota monivaiheinen tunnistautuminen käyttöön, kun se on mahdollista.
- Jos epäilet vahinkoa, ota pankkiin yhteys heti.
Miksi puhelinnumeroon ei voi aina luottaa?
Huijari voi väärentää soittajan numeron niin, että näytöllä näkyy pankin tai viranomaisen tuttu numero. Tätä kutsutaan numeron väärentämiseksi eli spoofaukseksi. Siksi pelkkä näytöllä näkyvä nimi ei todista, että soittaja on oikea.
Jos puhelussa pyydetään tunnuksia, koodeja tai kiireistä maksua, katkaise puhelu. Etsi oikea numero itse pankin sovelluksesta tai viralliselta verkkosivulta ja soita takaisin sitä kautta.
Miten monivaiheinen tunnistautuminen auttaa?
Monivaiheinen tunnistautuminen lisää kirjautumiseen toisen tekijän salasanan lisäksi. Se voi estää tilin kaappaamisen, vaikka salasana olisi vuotanut. Suoja ei kuitenkaan auta, jos käyttäjä hyväksyy itse huijarin pyytämän kirjautumisen tai vahvistuksen.
Lue aina vahvistuspyynnön teksti ennen hyväksymistä. Jos sovellus kysyy toimesta, jota et itse aloittanut, hylkää pyyntö ja vaihda salasana.
Mitä tehdä ensimmäisen tunnin aikana huijauksen jälkeen?
Ensimmäinen tehtävä on rajoittaa vahinkoa. Soita pankkiin, sulje tarvittaessa kortit ja tunnukset ja kerro, mitä tietoja luovutit. Jos sähköpostitili tai puhelinliittymä on vaarantunut, vaihda salasanat luotetulla laitteella.
Tarkista myös pankkitilin tapahtumat, luottokortit ja mahdolliset uudet sopimukset. Ota talteen viestit, puhelinnumerot, kuvakaappaukset ja maksutiedot rikosilmoitusta varten.
Miten yritys voi pienentää huijausriskiä?
Yrityksissä yksi tehokas keino on erottaa maksun valmistelu ja hyväksyminen toisistaan. Jos sama henkilö voi sekä muuttaa toimittajan tilinumeron että hyväksyä maksun, yhden tunnuksen kaappaus voi riittää suureen vahinkoon.
Toinen tärkeä keino on harjoitella poikkeustilanteita. Henkilöstön pitää tietää, kenelle epäilyttävä viesti ilmoitetaan, miten tunnus suljetaan ja miten maksuliikenne voidaan tarvittaessa pysäyttää nopeasti.
Miksi tekoäly tekee huijauksista uskottavampia?
Generatiiviset työkalut voivat auttaa rikollisia tuottamaan sujuvampaa kieltä, uskottavia viestejä ja jopa ääntä tai kuvaa muistuttavia sisältöjä. Siksi kirjoitusvirheiden puuttuminen ei enää ole merkki aidosta viestistä.
Turvallisin tapa arvioida yhteydenotto on tarkistaa kanava ja tarkoitus: odotitko viestiä, pyytääkö se salaisuutta tai rahaa ja voitko varmistaa asian itsenäisesti virallisen palvelun kautta?
Mitä kannattaa tarkistaa säännöllisesti?
- Pankki- ja luottokorttitapahtumat vähintään viikoittain.
- Sähköpostin kirjautumishistoria ja palautusosoitteet.
- Puhelinliittymän mahdolliset SIM- tai eSIM-muutokset.
- Käytössä olevat sovellukset ja niiden oikeudet.
- Vanhat tilit, joita et enää tarvitse.
Virallinen viikkokatsaus
Traficomin Kyberturvallisuuskeskuksen viikkokatsaus 39/2026 sisältää pankkihuijausten luvut, ajankohtaiset huijausesimerkit ja haavoittuvuustiedotteet. Lisää suomalaisia digiaiheita löytyy osiosta Teknologia.



